اتصال ایمن به سایتهای دورافتاده با نیاز واقعی دسترسی هر شعبه، انبار، کلینیک، فروشگاه خردهفروشی، مزرعه، سایت صنعتی یا محل مشتری مدیریتشده آغاز میشود. در اینجا ما آن را حول چهار نیاز عملی متمرکز میکنیم: اتصال شبکه به شبکه، دسترسی کاربر به شبکه، دسترسی مدیر/سرور و دسترسی فقط به برنامه یا حداقل دسترسی.
این بازنگری دامنه پروتکل دسترسی از راه دور امن را برای شرایط شعب به منبعی از راه حلهای عملی که میتوانید دوباره استفاده کنید، تغییر میدهد. ما حتی آن را به چند مورد خاص اعمال میکنیم. ما با نشان دادن نقشهایی که TSplus Advanced Security در حفاظت از محیطهای دسترسی از راه دور توزیع شده ایفا میکند، به پایان خواهیم رساند.
چرا تصمیمات مربوط به اتصال ایمن به سایتهای دور اغلب اشتباه میشود؟
شروع با فناوری به جای دامنه دسترسی
بسیاری از پروژههای دسترسی از راه دور با یک ابزار آشنا به جای یک مورد استفاده تعریفشده آغاز میشوند. یک دفتر ثانویه باز میشود، یک انبار جدید به بهرهبرداری میرسد، یا یک MSP یک سایت مشتری را راهاندازی میکند و واکنش اول معمولاً گسترش اتصال گسترده است. این رویکرد میتواند کارساز باشد، اما همچنین میتواند به یک سایت از راه دور دسترسی بسیار بیشتری نسبت به آنچه واقعاً نیاز دارد، بدهد.
چرا یک "سایت از راه دور" برابر با یک "مدل دسترسی" نیست؟
این یک اشتباه طراحی است. همه سایتهای راه دور یک دسته فنی واحد نیستند. یک سایت به زیرساخت مشترک و اتصال پایدار به خط کسب و کار نیاز دارد. دیگری فقط به چند کاربر برای دسترسی به منابع داخلی نیاز دارد. دیگری عمدتاً به مدیریت IT نیاز دارد. دیگری به یک برنامه منتشر شده و هیچ چیز دیگری نیاز دارد. برخورد یکسان با هر چهار مورد اعتماد غیرضروری، بیشتر در معرض خطر و بار اضافی امنیتی ایجاد میکند.
راهنمایی NIST در مورد دسترسی از راه دور همان نکته را به زبان رسمیتری بیان میکند: دسترسی از راه دور باید به گونهای طراحی شود که امنیت را حفظ کند و در عین حال از قرار گرفتن غیرضروری در معرض خطر جلوگیری کند. به عبارت دیگر، سوال اول درست این نیست که "کدام روش اتصال را قبلاً میدانیم؟" بلکه "این سایت، کاربر یا مدیر دقیقاً باید به چه چیزی دست یابد؟"
کدام ۴ مدل اتصال از راه دور امن بیشتر اهمیت دارند؟
برای بیشتر محیطهای شعبه و سایتهای ثانویه، اتصال از راه دور به چهار مدل عملی تقسیم میشود.
اتصال شبکه به شبکه
اولین این است دسترسی شبکه به شبکه این مدل ذهنی صحیح است زمانی که سایت از راه دور خود باید مانند بخشی از سازمان وسیعتر عمل کند. زیرساخت محلی، سیستمهای سایت، منابع مشترک و خدمات مرکزی باید به طور مداوم با هم کار کنند.
دسترسی کاربر به شبکه
دومین شامل اتصالات کاربر به شبکه در اینجا، سایت به گسترش وسیع نیاز ندارد، اما برخی افراد به آن نیاز دارند. کارکنان ممکن است به چندین منبع داخلی از یک دفتر دور، یک فضای کاری خانگی متصل به یک جریان کار شعبه، یا در حین جابجایی بین مکانها نیاز داشته باشند.
دسترسی مدیر/سرور
دسترسیهای سوم امکانات مدیریت/سرور این برای عملیات IT است. نیاز اصلی نگهداری کنترل شده، پشتیبانی، عیبیابی و مدیریت سرور است، نه دسترسی گسترده به کاربران نهایی.
دسترسی فقط به برنامه یا حداقل امتیاز
چهارمین است دسترسی فقط به برنامه یا حداقل امتیاز این مدل بهترین تناسب را زمانی دارد که کاربران، پیمانکاران یا فروشندگان فقط به یک برنامه خاص یا منبع به دقت تعریف شده نیاز دارند. این مدل به طور نزدیک با ترجیح ما برای اعتماد صفر همخوانی دارد. به طور کلی، ما بر اهمیت تأیید کاربر، دستگاه و جلسه به جای اعتماد به یک مسیر فقط به این دلیل که وجود دارد، تأکید میکنیم.
مورد استفاده ۱: یک سایت از راه دور چه زمانی واقعاً به اتصال امن شبکه به شبکه نیاز دارد؟
این مدل کجا مناسب است و کجا بیش از حد گسترده میشود
برخی از سایتها به طور واقعی به اتصال گسترده نیاز دارند. یک انبار ممکن است به ERP مرکزی وابسته باشد در حالی که از چاپگرها، اسکنرها و دستگاههای عملیاتی محلی نیز استفاده میکند. یک شعبه خردهفروشی ممکن است به چندین سیستم پشتیبانی مرتبط با خدمات مرکزی نیاز داشته باشد. یک سایت صنعتی یا کشاورزی ممکن است به داراییهای محلی وابسته باشد که باید با سیستمهای اصلی همگام بمانند.
در این موارد، اتصال گسترده سایت میتواند توجیهپذیر باشد زیرا خود سایت بخشی از محیط عملیاتی است. کلید این است که تشخیص دهیم این سنگینترین مدل دسترسی است. این مدل وسیعترین رابطه اعتماد را ایجاد میکند، بنابراین باید برای مواردی که طراحی باریکتر باعث اختلال در جریان کار میشود، محفوظ بماند.
اولویتهای امنیتی برای اتصال گسترده به سایت
این همچنین جایی است که انضباط امنیتی بیشترین اهمیت را دارد. هنگامی که یک سایت به طور گسترده متصل است، تقسیمبندی، ثبتنام، سیاستهای فایروال و محدودیتهای دسترسی ضروری میشوند. TSplus Advanced Security در اینجا مرتبط است نه به این دلیل که اتصال را ایجاد میکند، بلکه به این دلیل که به محافظت از مسیرهای دسترسی نمایان و زیرساختهای حساس مبتنی بر ویندوز با ویژگیهایی مانند فایروال، حفاظت از IP هکر، حفاظت جغرافیایی، حفاظت در برابر حملات بروتفورس، جلسات امن و مجوزها کمک میکند.
یک قاعده خوب ساده است: اگر کاربران در سایت از راه دور واقعاً فقط به یک یا دو برنامه نیاز دارند، به طور پیشفرض به اعتماد کامل در سطح سایت نپردازید. این معمولاً طراحی بیش از حد برای نیاز بسیار کم است.
مورد استفاده ۲: دسترسی امن کاربر به شبکه در چه زمانی واقعاً نیاز است؟
سناریوهای معمولی کار در شعبه و ترکیبی
گاهی اوقات شعبه یا مکان ثانویه اصلاً به گسترش وسیع نیاز ندارد. در عوض، تعداد کمی از کارکنان به منابع داخلی متعدد نیاز دارند. این یک مشکل متفاوت است. این دسترسی از راه دور در سطح کاربر است، نه در سطح سایت.
این مدل در عملیات ترکیبی رایج است. یک مدیر منطقهای، سرپرست مالی یا تیم اداری کوچک ممکن است به چندین ابزار داخلی از یک دفتر ماهوارهای نیاز داشته باشد. طراحی مناسب در اینجا تحت تأثیر هویت فردی، دستگاه، جلسه و سیاست قرار میگیرد، نه با در نظر گرفتن کل سایت به عنوان یک گسترش مورد اعتماد.
جایی که تناسب خاص کاربر بهتر از گسترش سراسری سایت است
این تمایز مهم است زیرا دسترسی کاربر به شبکه هنوز میتواند بسیار گسترده شود. اگر یک کاربر واقعاً فقط به یک برنامه نیاز دارد، اعطای دسترسی داخلی وسیع، ریسک را بدون افزودن ارزش افزایش میدهد. ما به شدت از کاهش قرارگیری و اعمال حداقل امتیاز در صورت امکان، به ویژه برای محیطهای SMB و توزیع شده، حمایت میکنیم.
اولویتهای امنیتی برای دسترسی از راه دور در سطح کاربر
TSplus Advanced Security از این مدل با افزودن کنترلهایی در مورد اینکه چه کسی میتواند متصل شود، از کجا و تحت چه شرایطی، پشتیبانی میکند. حفاظت جغرافیایی میتواند دسترسی به آدرسهای IP خصوصی و در لیست سفید قرار گرفته یا مناطق انتخاب شده را محدود کند. حفاظت در برابر حملات Brute force میتواند به طور خودکار IPهای متخلف را پس از ورودهای ناموفق مکرر در لیست سیاه قرار دهد. این کمک میکند تا یک مشکل گسترده "کاربر از راه دور" به یک مسیر دسترسی کنترلشده و مبتنی بر سیاست تبدیل شود.
مورد استفاده ۳: دسترسی ایمن به مدیریت یا سرور در چه زمانی نیاز واقعی است؟
سناریوهای معمول IT و MSP
بخش بزرگی از پروژههای به اصطلاح اتصال سایتهای از راه دور در واقع پروژههای مدیریت IT هستند. یک MSP نیاز دارد که یک سرور مشتری را نگهداری کند. یک مدیر داخلی نیاز دارد که یک میزبان از راه دور را وصلهگذاری کند. یک تکنسین کمکفنی نیاز دارد که یک محیط جلسه ویندوز را عیبیابی کند. هیچکدام از این موارد نیاز به دادن سطح دسترسی یکسان به کاربران عادی یا کل سایت ندارد.
چرا دسترسی مدیر باید از دسترسی کاربر عادی جدا باشد
دسترسی ادمین باید به عنوان یک دسته جداگانه در نظر گرفته شود زیرا به طور طبیعی دارای امتیاز است. ایمنترین طراحی معمولاً طراحی است که ترافیک ادمین را از جریانهای کاری کاربران عادی جدا نگه میدارد، محدودیتهایی برای مکانهایی که ادمینها میتوانند به آنها متصل شوند ایجاد میکند و مسیر ورودی را به مراتب بیشتر از یک کانال کاربر استاندارد سخت میکند.
ویژگیهای امنیتی طراحی شده به طور ماهرانه برای حفاظت بهینه
این یکی از قویترین درخواستها برای نرمافزار Advanced Security ما و ویژگیهای آن است. حفاظت در برابر Brute force این محصول بهطور خاص برای نظارت بر تلاشهای ناموفق ورود به ویندوز و لیست سیاه کردن IPهای مهاجم طراحی شده است. فایروال، مجوزها، جلسات امن و گزارشهای آن بهطور مستقیم زمانی که هدف یک سرور ویندوز قابل دسترسی عمومی یا مسیر مدیریت از راه دور باشد، مفید هستند.
اولویتهای امنیتی برای دسترسی از راه دور با امتیاز ویژه
این همچنین جایی است که همه ویژگیهای محصولات ما به یک شکل اعمال نمیشوند. به عنوان مثال، دستگاههای مورد اعتماد با اتصالات از TSplus Remote Access Web Portal کار میکنند. در واقع، شما در یادداشتهای مستندات ما خواهید یافت که وبپورتال با جلسات HTML5 یا دستگاههای iOS و Android که نامهای میزبان را پنهان میکنند، سازگار نیست. این موضوع هنگام برنامهریزی اجرای اعتماد دستگاه برای گردش کار مدیران اهمیت دارد.
آیا در حال عیبیابی RDP یا تأمین نقاط ورود مدیر در شعب و سایتهای ثانویه هستید؟ آیا میدانستید؟ از ما بپرسید و با هم یک دمو راهنمایی شده از TSplus Advanced Security را برنامهریزی خواهیم کرد.
موارد استفاده ۴: چه زمانی دسترسی فقط به برنامه یا حداقل دسترسی پاسخ بهتری است؟
سناریوهای معمولی شعبه، فروشنده و مبتنی بر وظیفه
این معمولاً تمیزترین مدل است و مدلی است که بسیاری از محیطها نادیده میگیرند. اگر یک کارمند شعبه فقط به یک صفحه ERP، یک سیستم زمانبندی، یک ابزار حسابداری یا یک برنامه ویندوز منتشر شده دیگر نیاز داشته باشد، دسترسی گسترده از راه دور معمولاً ضروری نیست. پاسخ درست این نیست که "شبکه بیشتری داشته باشیم." بلکه "دسترسی کمتر، با کیفیت بهتر."
چرا دسترسی محدود خطر را کاهش میدهد
این جایی است که محصول دیگری از مجموعه ما بسیار مرتبط میشود. TSplus Remote Access از یک پورتال وب امن و انتشار برنامه پشتیبانی میکند که میتواند به کاربران اجازه دهد به یک برنامه یا تجربه دسکتاپ کنترلشده دسترسی پیدا کنند بدون اینکه محیط وسیعتری را باز کنند. صرفنظر از ابزار تحویل خود، دسترسی فقط به برنامه انتخاب طراحی درستی برای این سناریو است.
اولویتهای امنیتی برای دسترسی منتشر شده و محدود
TSplus Advanced Security همچنان مرکزی است زیرا حتی یک مدل دسترسی باریکتر نیز به حفاظت نیاز دارد. سرورهای برنامههای عمومی و مسیرهای دسترسی وب هنوز هم سطوح حمله هستند. مقاله دروازه وب امن ما را برای اطلاعات بیشتر در مورد حفاظت در برابر حملات brute-force و فیلتر کردن IP جغرافیایی بخوانید. این موارد بهویژه برای خدمات RDP و پورتال وب در معرض خطر اهمیت دارند و دقیقاً نوع سختافزاری است که تحویل برنامههای مبتنی بر شاخه به آن نیاز دارد.
دسترسی حداقلاختیار همچنین مدل مناسبی برای فروشندگان، پیمانکاران و شرکای موقت است. اگر یک شخص ثالث به یک ابزار داخلی، یک رابط نگهداری یا یک جریان کاری محدود به زمان نیاز داشته باشد، دادن دسترسی بیشتر از آن، راحتی نیست. این یک افشای بیش از حد است.
چگونه میتوانید امنترین مدل را برای هر سایت از راه دور انتخاب کنید؟
یک چارچوب تصمیمگیری عملی با چهار سوال آغاز میشود.
اولاً، چه چیزی باید به دست آید؟
اگر پاسخ "زیرساخت سایت مشترک و چندین سیستم داخلی" باشد، اتصال شبکه به شبکه ممکن است توجیهپذیر باشد. اگر پاسخ "چند منبع داخلی برای کاربران منتخب" باشد، دسترسی کاربر به شبکه نزدیکتر است. اگر پاسخ "مدیریت و نگهداری سرور" باشد، این یک مشکل دسترسی مدیر است. اگر پاسخ "یک برنامه یا یک وظیفه" باشد، دسترسی فقط به برنامه یا حداقل دسترسی باید طراحی را هدایت کند.
دوم، چه کسی به دسترسی نیاز دارد؟
یک دفتر شعبه کامل، یک گروه کاربری کوچک، یک تیم IT و یک فروشنده خارجی نباید همان مدل اعتماد را به ارث ببرند.
سوم، چه مقدار قرارگیری قابل قبول است؟
هرچه دامنه دسترسی وسیعتر باشد، کنترلهای جبرانی باید قویتر باشند. موقعیتیابی امنیتی TSplus به طور مداوم به کاهش قرارگیری، هویت قویتر، اجرای سیاست و نظارت به جای اعتماد پیشفرض وسیعتر تمایل دارد.
چهارم، بار پشتیبانی که محیط واقعاً میتواند تحمل کند چیست؟
تیمهای کوچک IT و MSPها به طراحیهایی نیاز دارند که ایمن اما قابل مدیریت باشند. این یکی از دلایلی است که TSplus امنیت پیشرفته را در اطراف حفاظت عملی بدون پیچیدگی غیرضروری قرار میدهد.
TSplus Advanced Security در کجا بهترین جا را دارد؟
حفاظت از مسیرهای دسترسی نمایان
TSplus Advanced Security هسته اصلی کمک به تأمین امنیت هر مدل سایت از راه دوری است که شما با ویژگیهای آن انتخاب میکنید:
حفاظت از IP هکر
حفاظت جغرافیایی
حفاظت در برابر حملات بروتفورس
ساعات کاری محدود کنید
فایروال
هشدارها،
گزارشات،
حفاظت در برابر باجافزار
مجوزها،
جلسات امن
و دستگاههای مورد اعتماد.
اجرای سیاست با کنترلهای جغرافیایی، IP و جلسه
این ابزار ۳۶۰ برای محافظت از محیطهای توزیعشده مبتنی بر ویندوز با مسیرهای دسترسی از راه دور در معرض خطر ساخته شده است. مستندات شروع سریع آن، حفاظت در برابر باجافزار، حفاظت در برابر حملات brute force و حفاظت جغرافیایی را در مرکز راهاندازی اولیه قرار میدهد که تمرکز عملی محصول بر سختافزاری را منعکس میکند. برای شعب و سایتهای ثانویه، این ترکیب مفید است زیرا خطرات اصلی معمولاً حملات ورود مکرر، دسترسی بیش از حد به منابع، سوءاستفاده از جلسه و تأثیرات تجاری باجافزار در حال گسترش از طریق سیستمهای قابل دسترسی است.
تقویت محیطهای توزیعشده در برابر باجافزار و سوءاستفاده
حفاظت در برابر باجافزار بهویژه در محیطهای توزیعشده اهمیت دارد. این سیستم با استفاده از تحلیلهای ایستا و رفتاری، باجافزار را شناسایی، مسدود و از آن جلوگیری میکند و میتواند به محض شناسایی باجافزار در یک جلسه واکنش نشان دهد. این موضوع زمانی ارزشمند است که یک نقطه پایانی آسیبدیده، کاربر از راه دور یا جریان کار شعبه به نقطه محوری در سیستمهای مرکزی تبدیل شود.
نمونههای واقعی سایتهای از راه دور
A شعبه خردهفروشی اغلب با مدل فقط اپلیکیشن سازگار است. کارکنان معمولاً به مجموعه محدودی از ابزارهای خط کسب و کار نیاز دارند، نه دسترسی گسترده به شبکه. طراحی ایمنتر معمولاً شامل دسترسی عمومی به همراه نقاط ورودی تقویتشده است.
A انبار یا سایت صنعتی بیشتر احتمال دارد که اتصال گسترده را توجیه کند زیرا دستگاههای محلی و سیستمهای مرکزی به هماهنگی مداوم نیاز دارند. حتی در این صورت، دسترسی مدیر باید جدا و به شدت کنترل شده باقی بماند.
A دفتر بهداشت ماهوارهای معمولاً به دامنه قویتری نیاز دارد. نقشهای مختلف به سیستمهای مختلف نیاز دارند و دسترسی گسترده میتواند مشکلات امنیتی و انطباقی ایجاد کند. دسترسی در سطح کاربر یا در سطح برنامه معمولاً نقطه شروع بهتری نسبت به اتصال کلی است.
یک سایت مشتری مدیریت شده توسط MSP معمولاً این یک مشکل دسترسی مدیر/سرور است. ارائهدهنده به یک مسیر پشتیبانی امن و قابل حسابرسی نیاز دارد، نه اعتماد گسترده و نامحدود به کل محیط مشتری.
در پایان: با دامنه دسترسی شروع کنید، سپس آن را به درستی ایمن کنید
اتصال به سایتهای راه دور یک مشکل با یک پاسخ نیست. برخی از سایتها به اتصال گسترده نیاز دارند. برخی به دسترسی برای کاربران منتخب نیاز دارند. برخی به مسیرهای مدیریتی ویژه نیاز دارند. برخی فقط به یک برنامه منتشر شده یا یک جریان کاری با دامنه محدود نیاز دارند.
به همین دلیل، بهترین سوال طراحی امن این نیست که "کدام پروتکل دسترسی از راه دور امن قویتر به نظر میرسد؟" بلکه "کوچکترین مدل دسترسی عملی که هنوز به این سایت از راه دور اجازه کار میدهد چیست؟" هنگامی که به این سوال پاسخ داده شود، امنیت واضحتر و حفظ آن آسانتر میشود.
TSplus Advanced Security این استراتژی را به خوبی تطبیق میدهد. از شما نمیخواهد که به هر سایت از راه دور به یک اندازه اعتماد کنید. به شما کمک میکند تا مسیر انتخابی را با تدابیر ایمنی مرتبط، مناسب و متمرکز برای محیطهای توزیعشدهای که برای استفاده شما مهمتر هستند، تقویت کنید.
سوالات متداول
1. بهترین راه برای ایمنسازی اتصالات از راه دور برای یک سایت دور چیست؟
بهترین راه این است که مدل دسترسی را با نیاز واقعی مطابقت دهید. برخی از سایتهای دور نیاز به اتصال گسترده دارند، اما بسیاری فقط به دسترسی در سطح کاربر، سطح مدیر یا فقط برنامه نیاز دارند. امنیت زمانی بهبود مییابد که دامنه دسترسی قبل از افزودن کنترلها کاهش یابد.
آیا هر دفتر شعبه به اتصال کامل شبکه به شبکه نیاز دارد؟
خیر. بسیاری از شعبهها تنها به چند برنامه داخلی یا یک مسیر مدیریت کنترلشده نیاز دارند. گسترش اعتماد گسترده به کل سایت، ریسک و پیچیدگی را افزایش میدهد بدون اینکه نتیجه بهتری برای کاربر به همراه داشته باشد.
3. چه زمانی دسترسی کاربر به شبکه بهتر از اتصال کامل در سطح سایت است؟
بهتر است زمانی که کاربران منتخب به چندین منبع داخلی نیاز دارند اما خود سایت نیازی به عملکرد به عنوان یک گسترش کامل شبکه ندارد. این امر اعتماد را بیشتر به هویت و سیاست مرتبط میکند.
4. وقتی دسترسی فقط به اپلیکیشن انتخاب بهتری است؟
دسترسی فقط به برنامه معمولاً بهترین گزینه است زمانی که کاربران به یک یا چند برنامه تجاری نیاز دارند تا دسترسی گسترده به شبکه. این امر از بیش از حد در معرض قرار گرفتن جلوگیری میکند و با طراحی حداقل امتیاز بهتر همراستا میشود.
5. چگونه TSplus Advanced Security به حفاظت از دسترسی به سایتهای دور کمک میکند؟
TSplus Advanced Security کنترلهایی مانند حفاظت جغرافیایی، حفاظت در برابر حملات بروتفورس، فایروال، مجوزها، جلسات امن، دستگاههای مورد اعتماد و حفاظت در برابر باجافزار را اضافه میکند تا به تقویت مسیرهای دسترسی از راه دور و محیطهای توزیعشده ویندوز کمک کند.